Millionen von CarGurus-Nutzern könnten betroffen sein, nachdem eine berüchtigte Bedrohungsgruppe einen riesigen Datensatz veröffentlicht hat, der angeblich vom Automobilmarktplatz gestohlen wurde.
Der Erpressergruppe ShinyHunters zugeschrieben, umfasst das Datenleck 12,4 Millionen Datensätze, wobei etwa 70% der Datensätze neue Daten enthielten.
„Die Erpressergruppe ShinyHunters hat personenbezogene Daten aus mehr als 12 Millionen Datensätzen veröffentlicht, die angeblich von CarGurus gestohlen wurden“, laut BleepingComputer.
Was wir über das CarGurus-Datenleck wissen
CarGurus ist ein börsennotierter digitaler Automarktplatz, der in den USA, Kanada und Großbritannien tätig ist und schätzungsweise 40 Millionen Besucher pro Monat anzieht. Die Plattform ermöglicht es Nutzern, nach Fahrzeugen zu suchen, Preise zu vergleichen und eine Finanzierung zu beantragen
Das Datenarchiv wurde zuerst von BleepingComputer gemeldet, das die von ShinyHunters veröffentlichte 6,1-GB-Datei beschrieb.
Obwohl technische Details zum ursprünglichen Angriffsvektor nicht veröffentlicht wurden, ist ShinyHunters dafür bekannt, schwache Zugriffskontrollen, kompromittierte Zugangsdaten und Sicherheitslücken bei Drittanbieterdiensten auszunutzen.
Bei vielen früheren Kampagnen der Gruppe werden Daten zunächst exfiltriert und anschließend als Druckmittel in Erpressungsverhandlungen eingesetzt. Scheitern die Gespräche, veröffentlicht die Gruppe die Daten öffentlich.
In diesem Fall können die offengelegten Datenfelder – darunter physische Adressen, Telefonnummern und Finanzierungsdaten – äußerst gezielte Social-Engineering-Angriffe ermöglichen.
Bedrohungsakteure können überzeugende Phishing-E-Mails oder SMS-Nachrichten verfassen, die sich als Autohäuser, Kreditgeber oder der CarGurus-Support ausgeben.
Die Kenntnis des Vorabgenehmigungsstatus einer Finanzierung könnte beispielsweise dazu genutzt werden, Opfer dazu zu verleiten, einen Antrag auszufüllen oder zusätzliche Finanzunterlagen auf einer Phishing-Seite einzureichen.
Sicherheit gegen Erpressungsangriffe stärken
Da Vorfälle von DatenErpressung immer häufiger vorkommen, sollten Unternehmen eine mehrschichtige und proaktive Strategie verfolgen, um die möglichen Auswirkungen eines Sicherheitsverstoßes zu begrenzen.
Plattformen, die sensible personenbezogene und finanzielle Informationen verarbeiten, benötigen klare Governance-Richtlinien, umfassende Transparenz über ihre Umgebungen und klar definierte Reaktionsprozesse.
- Zugriffskontrollen nach dem Prinzip der geringsten Rechte durchsetzen, für alle privilegierten Konten MFA verlangen und kontinuierlich überwachen auf ungewöhnliche Datenbankabfragen oder umfangreiche Datenexporte.
- Einsetzen von Data-Loss-Prevention (DLP), Egress-Filterung und verhaltensbasierten Analysetools zur Erkennung und Blockierung unbefugter Datenexfiltrationsversuche in Echtzeit.
- Verschlüsseln Sie sensible Finanzdaten im Ruhezustand und bei der Übertragung, eine Tokenisierung implementieren, wo dies möglich ist, und kritische Systeme segmentieren, um laterale Bewegungen zu reduzieren und die Auswirkungen eines Sicherheitsverstoßes zu begrenzen.
- Eine umfassende Bestandsaufnahme, Klassifizierung und Minimierung von Daten durchführen, und strenge Aufbewahrungsrichtlinien durchsetzen, um die Menge gespeicherter sensibler Informationen zu reduzieren.
- Das Risikomanagement für Drittanbieter stärken, indem die Sicherheitskontrollen von Anbietern bewertet, Compliance-Anforderungen durchgesetzt und Zero-Trust-Prinzipien auf den Partnerzugriff angewendet werden.
- Regelmäßig testen und aktualisieren Notfallpläne durch Planspiele und Red-Team-Simulationen, um die Einsatzbereitschaft für Datenerpressung und Szenarien öffentlicher Datenleaks sicherzustellen.
In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, den Schadensradius eines möglichen Sicherheitsverstoßes zu begrenzen und zugleich die Widerstandsfähigkeit des Unternehmens zu stärken.
ShinyHunters und die Verlagerung hin zu Datenleaks
Der Vorfall bei CarGurus fügt sich in ein größeres Muster von Datenerpressungskampagnen ein.
ShinyHunters hat kürzlich die Verantwortung für Angriffe auf Organisationen wie den niederländischen Telekommunikationsanbieter Odido und das Adtech-Unternehmen Optimizely übernommen.
Statt sich ausschließlich auf die Verschlüsselung durch Ransomware zu verlassen, setzen viele moderne Bedrohungsgruppen auf Datendiebstahl und öffentliche Bloßstellung, um ihren Druck zu erhöhen.
Da Datendiebstahl herkömmliche Ransomware zunehmend als wichtigstes Druckmittel ersetzt, setzen viele Sicherheitsteams auf Zero-Trust-Lösungen, um die Angriffsfläche zu reduzieren.





